The post has been translated automatically. Original language: Russian
Top 10 cyber threats for business in 2026: what every IT department should already understand
1. Phishing using AI
2. Corporate email attacks
3. Weak passwords and repeated use of credentials
4. Errors in the cloud infrastructure
5. Ransomware
6. Leaks through employees
7. Attacks on the API
8. Vulnerabilities in the network infrastructure
9. Supply chain attacks
10. Risks when using AI tools
В июне 2026 года Novo Nordisk, производитель Ozempic и Wegovy, сообщил о киберинциденте: злоумышленники получили несанкционированный доступ к ограниченному числу внутренних IT-систем, а часть непубличных данных была скопирована наружу. Среди затронутой информации компания отдельно упомянула данные пациентов, участвовавших в некоторых клинических испытаниях.
На первый взгляд это не выглядит как классическая «громкая» атака: Novo Nordisk заявила, что основные бизнес-операции не пострадали, а информация о пациентах не была напрямую связана с именами или другими прямыми идентификаторами. Но именно этот кейс хорошо показывает, почему фармацевтические компании становятся привлекательной целью для киберпреступников. Здесь ценны не только персональные данные, но и исследования, разработки, клинические результаты, внутренние модели, производственные процессы и интеллектуальная собственность.
Что произошло
Novo Nordisk сообщила, что инцидент затронул ограниченный объем информации, связанной с пациентами некоторых клинических испытаний. По данным компании, раскрытые категории могли включать patient ID, пол, год рождения, биомаркеры, медицинские и иммуногенные данные, а также факторы образа жизни — например, курение, употребление алкоголя и BMI. Компания подчеркнула, что имена и другие прямые идентификаторы пациентов не были раскрыты.
После обнаружения инцидента Novo Nordisk начала расследование с привлечением внешних специалистов по кибербезопасности, уведомила соответствующие органы и временно отключила часть внутренних IT-систем, чтобы защитить среду. Компания заявила, что возвращает затронутые системы в работу контролируемо и безопасно, а основные бизнес-операции продолжаются.
Позже Reuters сообщил, что кибервымогательская группа FulcrumSec заявила о краже более 1 ТБ данных и требовании выкупа в размере $25 млн. По утверждению группы, в украденных материалах могли быть исходный код, сведения о выпущенных и невыпущенных препаратах, данные клинических испытаний, информация о сотрудниках, врачах и пациентах, а также данные о производственных объектах и внутренних AI-моделях. Reuters отдельно указал, что не смог независимо подтвердить подлинность опубликованных злоумышленниками данных.
Это важная оговорка. В таких кейсах нужно разделять два уровня фактов: то, что официально подтвердила компания, и то, что утверждают атакующие. Первое — подтвержденный инцидент с копированием части данных. Второе — заявления группы о масштабе и составе похищенной информации, которые требуют проверки.
Почему данные клинических испытаний так ценны
Медицинские данные отличаются от обычных учетных записей или email-адресов. Пароль можно поменять, банковскую карту — перевыпустить, но медицинская история, биомаркеры и исследовательские показатели остаются с человеком надолго.
Даже если данные псевдонимизированы и не содержат имен, они все равно чувствительны. В клинических испытаниях могут храниться сведения о состоянии здоровья, реакции на препарат, побочных эффектах, образе жизни, возрасте, поле и других параметрах. Отдельно такие данные могут не раскрывать личность человека, но в сочетании с другими источниками они становятся более рискованными.
Для фармкомпаний ценность таких данных еще шире. Клинические испытания — это годы исследований, огромные бюджеты, регуляторные процессы и конкурентное преимущество. Если информация о препаратах, результатах испытаний, внутренних методиках или исследовательских моделях попадает наружу, компания получает не только privacy-риск, но и риск для бизнеса, репутации и интеллектуальной собственности.
Почему атакуют не только банки и ритейл
Долгое время массовая аудитория воспринимала кибератаки в основном как проблему банков, маркетплейсов, госуслуг или телеком-компаний. Но киберпреступники идут туда, где данные создают давление.
У фармацевтической компании есть сразу несколько типов ценной информации: персональные и медицинские данные, исследовательские материалы, формулы и гипотезы, документация по препаратам, данные врачей и партнеров, производственные процессы, внутренние системы аналитики и AI-модели.
Для вымогателей это удобная комбинация. Пациентские данные создают репутационное и регуляторное давление. R&D-материалы могут быть интересны конкурентам или посредникам на черном рынке. Производственная и технологическая информация может использоваться для дальнейших атак. А AI-модели и исходный код становятся отдельным активом, если компания использует их в исследованиях, анализе данных или разработке препаратов.
Что показывает кейс Novo Nordisk
Первый вывод — защищать нужно не только «очевидно критичные» системы. В фарме важны не только производственные линии или финансовые приложения. Исследовательские среды, хранилища клинических данных, внутренние порталы, системы аналитики, инструменты для работы с моделями и репозитории кода тоже должны входить в карту критичных активов.
Второй вывод — псевдонимизация снижает риск, но не отменяет его. Novo Nordisk заявила, что раскрытые данные не позволяют напрямую идентифицировать участников испытаний без дополнительной информации. Это важная мера защиты. Но для IT- и security-команд это не повод расслабляться: чувствительные медицинские данные все равно требуют строгого контроля доступа, мониторинга и ограничений на копирование.
Третий вывод — инцидент может затронуть не только данные, но и доверие к исследованиям. Для фармацевтических компаний важна не просто сохранность файлов, а целостность исследовательского процесса: кто имел доступ, какие данные могли быть скопированы, были ли изменены записи, как быстро можно доказать регуляторам и партнерам, что результаты испытаний не искажены.
Четвертый вывод — AI в фарме добавляет новый слой риска. Если утверждения злоумышленников о внутренних AI-моделях подтвердятся, это будет означать, что объектом атаки стали не только базы данных, но и интеллектуальные инструменты компании. Для отрасли это важный сигнал: модели, датасеты, пайплайны обучения, параметры экспериментов и код нужно защищать как полноценную интеллектуальную собственность.
Что стоит проверить компаниям
- Первое — где хранятся чувствительные данные. Компании должны понимать, в каких системах находятся медицинские, исследовательские, персональные и коммерчески чувствительные данные. Без такой инвентаризации невозможно выстроить нормальную защиту.
- Второе — кто имеет доступ. Для clinical data, R&D и AI-сред нужны строгие роли, MFA, принцип минимальных привилегий, регулярный пересмотр доступов и отдельный контроль привилегированных учетных записей.
- Третье — как отслеживается копирование данных. Если из системы выгружаются большие объемы файлов, это должно быть заметно. Здесь важны DLP, мониторинг аномалий, аудит действий пользователей, контроль API-доступов и логирование операций с чувствительными наборами данных.
- Четвертое — как разделены среды. Исследовательские системы, корпоративная сеть, производственные системы, облачные хранилища и инструменты разработки не должны быть связаны слишком свободно. Сегментация снижает риск того, что компрометация одной зоны приведет к доступу ко всему.
- Пятое — есть ли готовый план реагирования. В кейсе Novo Nordisk компания временно отключала часть внутренних систем и восстанавливала их контролируемо. Это правильная логика: после атаки важно не просто быстро вернуть сервисы, а убедиться, что среда очищена, доступы пересмотрены, а следы атаки изучены.
Почему это важно для IT-специалистов
Кейс Novo Nordisk показывает, что кибербезопасность все больше пересекается с data governance, privacy, cloud, DevSecOps и AI. Специалистам уже недостаточно понимать только сети, уязвимости или антивирусы. Нужно разбираться, где живут данные, как они классифицируются, кто с ними работает и какие последствия будет иметь их утечка.
Для security-команд это означает рост роли incident response, threat hunting, IAM, DLP и защиты исследовательских сред. Для DevOps и data-инженеров — необходимость безопасно работать с репозиториями, пайплайнами, API, датасетами и моделями. Для руководителей IT — понимание, что медицинские и исследовательские данные требуют такого же внимания, как платежная информация или коммерческая тайна.
Главный вывод
Атака на фармкомпанию — это не только история о персональных данных. Это история о том, что в современной экономике объектом кибератак становятся знания: клинические результаты, исследовательские гипотезы, AI-модели, внутренние процессы и данные, на которых строятся будущие продукты.
Novo Nordisk заявила, что основные операции продолжаются, а раскрытые данные не содержали прямых идентификаторов пациентов. Но сам факт инцидента показывает, насколько важной становится защита R&D и медицинской информации.
Для компаний главный вопрос после таких кейсов звучит так: если атакующие получат доступ к нашим исследовательским или чувствительным данным, сможем ли мы быстро понять, что именно утекло, кого это затронуло и как это повлияет на бизнес?
Кибербезопасность уже давно перестала быть узкой задачей отдельного отдела. Это компетенция, которая нужна банкам, производству, ритейлу, телеком-компаниям, стартапам и государственным сервисам. А значит, специалисты, которые умеют не просто пользоваться инструментами, а понимать архитектуру защиты и последствия атак для бизнеса, будут востребованы еще долго.